yms: (Default)
[personal profile] yms
Подозреваю, что не у меня одного нижеописанные проблемы.
Давненько у меня не было ничего интересного в вирусно-троянском плане. Сегодня вечером комп (WinXP) стал вдруг перегружаться — event log потом показал, что упал сервис RPC по неизвестной причине. После перезагрузки через некоторое время он снова упал. После ещё одной перезагрузки я стал выяснять, что случилось, и в system32 обнаружил нечто интересное: маленький файлик msblast.exe с сегодняшней датой и временем, примерно соответствующим времени перезагрузки.
Беглый просмотр показал, что этот exe сжат UPX'ом — теперь уж точно стало понятно, что что-то здесь не так. Недолго думая, я его хотел удалить (перекинув в другое место), удаляться он не хотел, потому что оказался запущенным в память (что и так понятно, а что же ему там ещё делать). Я убил его фаром, попутно он оказался ещё и рид-онли. Распаковав .exe, увидел путь к SOFTWARE\Microsoft\Windows\CurrentVersion\Run — т.е. он себя ставит в автостарт. Зайдя туда, увидел, что он себя пишет как "windows auto update". Далее, в .exe оказались строчки:
I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!!
Какую именно дырку нашёл добрый хакер, я пока не понял. Возможно, она связана с Windows Update. При подключении к инету перезагрузка продолжает происходить, и файлик продолжает возрождаться, как птица Феникс.
Кроме того, в теле .exe есть строка tftp — это мини-фтп, входящий в винду и позволяющий быстренько утянуть откуда-то файлик. Я его пока что переименовал, причём это понадобилось делать и в каталоге dllcache.
Продолжение следует...

Date: 2003-08-12 01:31 am (UTC)
From: [identity profile] yms.livejournal.com
За "тыкание" извиняться нечего - это родное, фидошное, и вообще оно мне больше нравится, чем "выкание" :)
Не доверяю я антивирусам: они или защищают только от того, что знают (что вчера не помогло бы), да ещё и за обновлением надо постоянно следить, или - в "параноидальном" режиме - только мешают.
Хороший файрволл - другое дело, он и массу других полезных вещей делает...

Date: 2003-08-12 01:45 am (UTC)
From: [identity profile] ifyr.livejournal.com
Ок, перехожу в режим "тыкания".

У меня и антивирус, и Windows установлены на автообновление, так что заплатка у меня установилась сразу после выхода.

Безусловно, новые вещи антивирус не словит, но тут я рассчитываю на файрволл и заплатки. Но антивирусы обновляются каждый день, и если повезло не подцепить вирус в первые часы после его появления, можно рассчитывать на антивирус.

Profile

yms: (Default)
Michael Yutsis

March 2022

S M T W T F S
  12 345
678910 1112
13141516171819
20212223242526
2728293031  

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Mar. 25th, 2026 01:38 am
Powered by Dreamwidth Studios